CVE-2026-92424 Content Egg WordPress 插件存储型 XSS 漏洞
影响贡献者及以上权限用户可注入脚本,在他人浏览时执行
Content Egg WordPress 插件在 11.9.0 之前的版本中,其批量内容导入功能未校验执行导入的用户是否有权使用所选导入预设,并在创建文章前切换到预设作者的身份。这使得贡献者及以上权限的用户能够以高权限用户账号存储未经过滤的任意 Web 脚本。
影响范围
Content Egg WordPress 插件 11.9.0 之前的版本。
漏洞详情
漏洞属于存储型跨站脚本(XSS),成因是批量内容导入功能缺少授权校验,并会以导入预设作者的身份创建文章。攻击者利用该缺陷,可将恶意脚本以高权限用户名义写入文章内容中,脚本未经充分过滤即被存储。当其他用户(包括管理员)浏览该内容时,脚本会在其浏览器上下文中执行。
利用条件与风险
利用前提是攻击者拥有贡献者或更高权限的账号,并能使用批量内容导入功能。实战中可导致会话劫持、权限提升或对管理员等用户发起进一步攻击,风险中等。
修复建议
升级 Content Egg WordPress 插件至 11.9.0 或更高版本。临时缓解措施暂无公开信息。
The Content Egg WordPress plugin before 11.9.0 does not verify that a user running its bulk content-import feature is authorized for the import preset they select, and switches to the preset author’s identity before creating the resulting post, allowing users with contributor-level access and above to store arbitrary web scripts unfiltered under a privileged user’s account, executing in the context of anyone who later views that content.